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Procede et systeme tracables de chiffrement et/ou de dechiffrement 
d'informations, et supports d'enregistrement pour la mise en oeuvre du 

procede 

L'invention concerne un procede et un systeme trayables de 
chiffrement et/ou de dechiffrement dinformations diffusees ainsi que des 
supports d'enregistrement pour la mise en oeuvre du procede. 

Plus precisement, Tinvention concerne un procede tradable dans 

lequel : 

- lors du chiffrement des informations diffusees, I'emetteur met en - 
oeuvre au moins une premiere fonction cryptographique secrete, et 

- lors du dechiffrement de ces informations diffusees, tous les 
decodeurs mettent en ceuvre au moins une meme seconde fonction 
cryptographique secrete identique a ladite premiere fonction ou a son inverse, 
chaque decodeur faisant appel a cet effet a une description mathematique de 
ladite seconde fonction enregistree dans une memoire. 

Les precedes tradables de chiffrehnent sont des procedes dans 
lesquels un procede de tragage des traTtres peut etre mis en oeuvre. 

Les procedes de tragage des traTtres sont utilises pour lutter centre le 
piratage de services de distribution, sur uh canal diffuse, de contenus multimedia 
chiffres tels que video, television, images, musique, textes, pages Web, livres 
electroniques, programmes, etc. Les procedes de tragage des traTtres ont pour 
but de prevenir la redistribution frauduleuse, par un ou plusieurs utilisateurs 
legitimes de tels services, de donnees deduites des. des secretes et des 
algorithmes de dechiffrement implantes dans leur equipement de decodage, afin 
de permettre a des utilisateurs illicites (pirates) d'acceder aux contenus en clair. 
Ces procedes garantissent que si. une telle fraude se produit, Tidentite de Tun au 
moins des utilisateurs legitimes qui sont a I'origine de la fraude peut etre 
reconstitute par Toperateur du service de distribution de contienus ou plus 
generalement par une autorite a partir des donnees redistribuees aux utilisateurs 
illicites. Cet utilisateur legitime a Torigine de la fraude est appele "traitre" dans la 
suite de la description. 

Le concept de tragage des traTtres a ete pour la premiere fois propose 
par Benny Chor, Amos Fiat et Moni Naor dans, leur article de 1994, "Tracing 
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Traitors", Advances in Cryptology - Crypto'94, Lecture Notes in Computer 
Science, vol. 839, Springer-Verlag. 1994, pp. 257-270. Dans cat article, les 
premieres techniques de tragage dans un systeme cryptographique sont 
proposees. Les systemes cryptographiques dans lesquels un precede de tragage 

5 des traTtres peut etre mis en oeuvre sont dits "tragables". Quasiment toutes ces 
techniques sont de nature combinatoire. . En d'autres termes, chaque utiiisateur 
legitime du systeme cryptographique se voit attribuer un sous-ensemble de cles 
d'un ensemble (generalement assez grand) de cles de base. Ce sous-ensemble 
de cles de base attribue a un utiiisateur est unique pour chaque utiiisateur et 

10 constitue sa cle personnelle. 

Les informations diffusees dans ce systeme comprennent des 
messages chiffres. Chaque message chiffre est forme d'un contenu chiffre a 
Taide d'une cle de chiffrement de contenu et d'en-tetes chiffre chacun avec une . 
cle de base. Chaque en-tete contient une valeur representant une partie de la cle 

15 de chiffrement de contenu. 

Lorsqu'un utiiisateur regoit Tun de ces messages, 11 dechiffre a Taide de 
son. sous-ensemble de cles de base certaines valeurs contenues dans les en- 
tetes regus. II combine alors les valeurs ainsi dechiffrees pour reconstituer la cle 
de chiffrement de contenu et cette de de chiffrement de contenu reconstituee est 

20 utilisee pour dechiffrer le contenu du message. 

Si l*un des utilisateiurs legitimes du systeme communique sa cle 
personnelle a un utiiisateur illicite,. alors, dans ce systeme cryptographique 
tragable, il est possible de retrouver I'identite du traTtre a partir de la cle 
personnelle mise en oeuvre par Tutilisateur illicite. 

25 Toutefois, les procedes de tragage de traTtres de nature combinatoire 

presentent I'inconvenient qu'il est necessaire de diffuser un volume considerable 
d'en-tetes. Le nombre d'en-tetes a diffuser est en particulier proportionnel au 
logarithme du nombre d'utilisateurs legitimes du systeme ainsi qu'a d'autres 
parametres tel que la taille maximale k des coalitions de traitres contre lesquelles 

30 on cherche a se proteger. On entend ici, par coalition, un groupe de k traTtres qui 
se regroupent pour combiner leurs cles personnelles de maniere a essayer de 
creer une nouvelle cle personnelle apte a §tre utilisee pour dechiffrer le contenu 
chiffre sans pour autant que Tetude de cette nouvelle cle personnelle divulgue 
ridentite de i'un des traTtres. 
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L'invention vise a remedier a cet inconvenient en proposant un" 
nouveau procede de tragage des traTtres ne necessitant pas la diffusion d'un 
nombre important d'en-tetes. 

Uinvention a done pour objet un procede de tragage des traTtres tel que 
5 decrit ci-dessus caracterise en ce que lors de la mise en oeuvre de la seconde 
fonctibn,. la description mathematique de cette seconde fonction , a laquelie 
chaque decodeur fait appel est differente d'un decodeur a ['autre ou d'un groupe 
de decodeurs a Tautre de maniere ^ ce que la description mathematique a 
laquelie 11 est fait appel identifie. de fagon unique le decodeur ou un groupe de 

10 decodeurs particulier parmi Tensemble des decodeurs. 

Dans le procede ci-dessus, il est possible de retrouver le traitre qui a 
communique la description mathematique de sa seconde fonction secrete a un 
utiiisateur illicite a partir de I'analyse de la description mathematique de cette 
seconde fonction mise en oeuvre par Tutilisateur illicite pour dechiffrer les 

15 informations transmises. En effet, par construction de chaque description 
mathematique du systeme. celle-ci est representative de Tidentite du traitre. De 
plus, avec les precedes combinatoires, a cause du fait qu'un jeu personnel de 
des est mis en oeuvre dans chaque decodeur, il est necessaire que la meme cle 
de chiffrement de contenu soit transmise plusieurs fois chiffree sous differentes 

20 formes. Les en-tetes places au debut du contenu diffuse sont utilises a cet effet. 
Ainsi rinformation contenue dans les en-tetes est extremement redondante et 
chaque decodeur ne traite qu'une partie des en-tetes regus. 

Dans le procede ci-dessus grace au fait que I'identification d'un traitre 
repose non plus sur la mise ne oeuvre de jeux personnels de cles, mais sur la 

25 mise en oeuvre de descriptions differentes d'une meme fonction cryptographique, 
identique a la premiere fonction cryptographique ou a son inverse mise en oeuvre 
par Temetteur, il n'est plus necessaire qu'au moins une partie des informations 
diffusees soit redondante. Par consequent, le nombre d'en-tStes necessaires 
pour diffuser un message chiffre a Taide du procede ci-dessus est inferieur au 

30 nombre d'en-tetes necessaires pour diffuser le meme message a I'aide d'un 
procede combinatoire. 

Suivant d'autres caracteristiques du procede, celui-ci se caracterise en 

ce que : 
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- la seconde fonction cryptographique est apte a traiter des 
informations non redondantes ; 

- ladite description mathematique Fkj enregistree dans la nnemoire de 
chaque decodeur est formee de plusieurs forlctions elementaires Gjj qui doivent 

5 etre composees les unes avec les autres dans un ordre deternr^ine pour former 
• ladite seconde fonction secrete. . ' 

- chaque fonction elementaire Gjj est egale a la composee d*au moins 
trois fonctions selon Tune des relations suivantes : 

Gij = ogaj(i)OS 

10 G2.i = /'2,j Ogaj(2)Of1J 



G^-1,j - fr-l , j Ogoj (r-1) Ofr-2j 
Gr.j =Togaj(r)Ofr-lj 

ou : 

15 - Gij est la ieme fonction elementaire du decodeur j, j etant un 

Indice identifiant un decodeur ou un groupe de decodeurs 

- les fonctions /ij et /ij sont des fonctions predefinies aptes a 
rendre non commutatives entre elles les fonctions elementaires Gij 

- o-j est une permutation de Tensemble d'indices {1; ... ; r} unique 
20 pour chaque decodeur ou groupe de decodeurs 

- Qo]{i) est la aj(t) ieme fonction d'un ensemble predefini forme de r 
fonctions predefinies g\ non lineaires commutatives entre elles, et 

- S et T sont des fonctions predefinies aptes a rendre difficile la 
cryptanalyse des fonctions elementaires respectivement Gij et Grj. 

25 - chaque fonction f y est egale a Tinverse f . de la fonction fy ; 

- les fonctions /jj sont des fonctions lineaires d'un ensemble L" des n- 
uplets d'eiements d'un corps fini L sur lui-meme ; 

- les fonctions S et T sont inversibles ; 

- les fonctions S et T sont des fonctions lineaires d'un ensemble L" des 
30 n-uplets d'elements d'un corps firii L vers lui-meme ; 

- les fonctions gi sont choisies de maniere a ce que chaque fonction 
elementaire Gjj corresponde a un bloc de chiffrement d'un algorithme de 
chiffrement multivariables ; 
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- chaque fonction g\ est de la forme g\ (a) = a®' , ou a est un element 
d'une Textensidn L' de degre n d'un corps de base L a q elements, et e,.est un 
exposant predefini ; 

- I'exposant e\ est de .la forme, l-^g^^ -^...^g^^"^ ,ou les 
5 • exposants'^^ sent des ehtiers predefinis. . 

L'invention a egalement pour objet un support d'enreglstrement 
d'informations, caracterise en ce qu'il comporte des instructions pour Texecution 
d'un procede tragable conforme a Tinvention, iorsque ces instructions sont 
executees par un decodeur. 

10 L'invention a egalement pour objet un support d'enregistrement 

d'informations, caracterise en ce qu'il comporte des instructions pour ('execution 
d'un procede tragable conforme a l'invention, Iorsque lesdites instructions sont 
executees par un emetteur. 

L'invention a egalement pour objet un systeme tragable de chiffrement 

15 et/ou de dechiffrement d'informations diffusees apte a permettre Tidentification, 
parmi diff^rents ufilisateurs legitimes, d'un traitre qui a communique a un tiers 
non autorise des informations secretes de maniere a ce que ce tiers puisse 
chiffrer et/ou dechiffrer les informations diffusees, ce systeme comportant : 

- un emetteur propre a ctiiffrer les informations diffusees, cet emetteur 
20 etant apte a mettre en ceuvre au moins une premiere fonction cryptographique 

secrete, et 

- plusieurs decodeurs propres a dechiffrer les informations diffusees, 
tous les decodeurs etant aptes a mettre en ceuvre au moins a une meme 
seconde fonction cryptographique secrete identique a ladite premiere fonction ou 

25 a son inverse, a cet effet, chaque decodeur etant equipe d'une memoire dans 
laqueile est enregistree une . description mathematique .de ladite seconde 
fonction; 

caracterise en ce que la memoire de chaque decodeur contient une 
description mathematique de ladite seconde fonction differente de celle 
30 enregistree dans la memoire des autres decodeurs ou dans la memoire des 
autres groupes de decodeurs de maniere a ce que cette description 
mathematique identifie de fagon unique le decodeur ou un groupe de decodeurs 
particulier parmi I'ensemble des decodeurs. 
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Finalement, Ilnvention a egalement pour objet une memoire destinee a 
etre associee a un decodeur d'un systeme tra9able de chiffrement et/ou de 
dechiffrement conforme a Tinvention, caracterisee en ce qu'elle comporte une 
description mathematique equivalente de ladite seconde fonction secrete propre 
5 a etre utilisee par le decodeur, cette description mathematique se composant de 
plusieurs fonctions eiementaires (G-) dont chacune est egate a la composee 

d'au moins trois fonctions selon I'une des relations suivantes : 
Gi-j = ogaj(i)oS 

G2j = f2,\ Ogoj {2) oft J 

10 

Gr-1 ,j = f r-1 , j OQaj (r-1 ) 0/>-2 j 
GrJ = Togaj(r)Ofr.ij 

ou : 

- Gi.j est la ieme fonction elementaire du decodeur j, j etant un indice 
15 identifiant un decodeur ou un groupe de decodeurs 

«■ les fonctions /ij et f jj sont des fonctions predefinies aptes a rendre non 
commutatives entre elles les fonctions eiementaires Gj.j 

- aj est una permutation de I'ensemble d'indices {1;. ... ; r} unique pour 
chaque decodeur ou groupe die decodeurs 

20 . - goj{i)est la aj(t) ieme fonction d'un ensemble secret predefini forme de r 

fonctions predefinies g\ non lineaires commutatives entre elles, et 

- S et T sont des fonctions predefinies aptes a rendre difficiles la 
cryptanalyse des fonctions eiementaires respectivement Gij et Grj. 

^invention sera mieux comprise a la lecture de la description qui va 
25 suivre, donnee unlquement a titre d'exemple et faite en se referant aux dessins 
sur lesquels : 

- la figure 1 est une illustration schematique de Tarchitecture d'un 
systeme cryptographique tragable conforme a invention, et 

- la figure 2 est un organigramme d'un precede de tragage des traitres 
30 conforme a invention. 

La figure .1 represente un systeme cryptographique tragable, designe 
par la reference generaie 2. Ce systeme 2 comporte un emetteur 4 d'informations 
chiffrees, un reseau 6 de transmission d'informations, et des decodeurs propres a 
dechiffrer les informations chiffrees diffusees par remetteur4 au travers du 
35 reseau 6. Le systeme 2 comporte N decodeurs, N etant un nombre entier 



wo 2005/008951 PCT/FR2004/001362 

7 

superieura 100, 1000 ou plus. Ici, pour simplifier rillustration, seul un decodeur 8 
a ete represente. Les autres decodeurs non representes sont, par exemple, 
identiques au decodeur 8, Dans la suite de la description, ce decodeur 8 est 
associe a rindice j. 

5 A titre d'exemple, Temetteur 4 est un emetteur de chaTnes de television 

payantes. Get emetteur 4 comporte un module 10 de chiffrement d'un contenu Ba 
et un module 12 de calcul d'un mot de controle CWa. Le contenu Ba est ici forme 
d'une succession de bits d'informations representant des chaTnes de television en 
clair, c'est-a-dire non chiffrees. 

10 Le module 12 est apte a executer une fonction cryptographique definie - 

par une description mathematique Fk. Cette fonction cryptographique est 
destinee a traiter directement un en-tete EBg code sur n caracteres pour le 
transformer en un mot de controle CWa code egalement sur n caracteres, n etant 
un entier strictement positif superieur, par exemple, a 100. Ici, a titre d'exemple, 

15 chaque caractere est soit un "0" soit un "1". 

A cet effet, Temetteur 4 est associe a une memoire 14 dans laquelle 
est enregistree la description mathematjque Fk de la fonction cryptographique. 
Une description mathematique est un ensemble d'informations determinant la 
suite exacte d'operations mathematiques a effectuer pour calculer, pour toute 

20 valeur d'entree, la valeur de sortie correspondante de cette fonction, sans 
qu'aucune autre valeur que la valeur d'entree de la fonction n'ait a etre fournie au 
programme pour effectuer les calculs. Cette description Fk est enregistree dans 
la memoire 14 dans un format directement exploitable par I'emetteur pour que le 
module 12 puisse realiser, a partir de cette description, sa fonction 

25 cryptographique. Par exemple, ici, la description Fk est une suite d'instructions 
formant un programme informatique. Toutefois, dans la suite de cette description, 
les descriptions mathematiques des fonctions seront uniquement representees . 
sous ia forme de relations mathematiques exprimees a Taide de symboles 
conventionnels. En effet, le ou les programmes informatiques correspondant aux 

30 relations mathematiques decrites par la suite sont aisement realisables. 

La description Fk sera decrite plus en detail en regard de la figure 2. 
Le module 10 est apte a executer une fonction de chiffrement E 
parametree par le mot de controle CWg construit par le module 12, pour chiffrer le 
contenu Bg et delivrer en sortie un contenu chiffre CBa correspondant La fonction 
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de chiffrement E est ici une fonction de chiffrement conventionnelle inversible. 
Par exemple, il s'agit de I'algorithme de chiffrement AES (Advanced Encryption 
Standard) ou de ralgorithme de chiffrement connu sous le terms de "one time 
pad". 

5 Pour chaque contenu Ba chiffre a I'aide du mot de controle CWa par le 

. module TO, Temetteup 4 est apte a diffuser. vers rensemble des decodeurs du 
systeme, un couple dMnformatlons. Ce couple d'informations est forme par I'en- 
tete EBa et par le contenu chiffr§ CBg. 

Pour dechiffrer les informations transmises ou diffusees par Temetteur 
10 4 au travers du reseau 6, le decodeur S.comporte un module 20 de calcul du mot 
de controle CWget un module 22 de dechiffrement du contenu chiffre CBg. 

Le module 20 est apte a executer une fonction cryptographique. Cette 
fonction est definie par une description mathematique Fkj differente de la 
description Fk- Plus precisement cette description Fk] est differente de toutes les 
15 descriptions Fkj- mises en oeuvre dans les autres decodeurs du systeme 2. 
Toutefois, bien que la description mathematique Fkj soit differente de la 
description Fk. ia fonction qu'elle d^finit est la menie. Par consequent, la 
transformation de I'en-tete EBa par le module 20 permet d'obtenir le mot de 
controle CWa, c'est-a-dire le meme que celui qui aurait ete obtenu a Taide du 
20. module 12. Dans ces conditions, la description Fkj est dite equivalente a la 
description Fk. 

De fagon similaire a Temetteur 4, le decodeur 8 est associe a une 
memoire 21 dans laquelle est enregistree la. description mathematique Fkj. 

La description Fkj sera decrite plus en detail en regard de la figure 2. 
25 Le module 22 est apte a executer une fonction de dechiffrement D. 

Cette fonction D est I'inverse de la fonction E et permet done de dechiffrer ie 
. contenu CBa, a I'aide du mot de controle. CWa construit par le module 20 a partir 
de Ten-tete re?u EBa. 

Le decodeur 8 est egalement propre a transmettre le contenu Bg 
30 dechiffre par le module 22 a un poste de television 26 sur lequel il sera affiche en 
clair. 

Uemetteur 4 et chacun des decodeurs sent realises a partir de 
calculateurs programmables conventionnels aptes a executer des instructions 
enregistrees sur un support d'enregistrement d'informations. A cet effet, les 
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memoires 14 et 21 contiennent, en plus des parametres secrets pour chiffrer at 
dechiffrer ies informations transmises, des instructions pour I'execution du 
precede de la figure 2. 

Le fonctionnement du systeme 2 va rnalntenant etre decrit en regard 
5 du procede de la figure 2. 

; Le procede de ja figure 2 se decompose en trois- phases principaies. 
Une phase 50 dinitialisation du systeme 2, une phase 52 d'utilisation du systeme 
2 et finalement une phase 54 de recherche d'un traTtre parmi Ies differents 
utilisateurs legitimes du systeme 2. 

La phase 50 debute par une etape 60 de construction de la description 
mathematique Fk. A cet effet, r fonctions non iineaires gi sont construites, lors 
d'une operation 62, r etant un nombre entier strictement positif . Le nombre r de 
fonctions Qj est choisi de maniere a verifier la relation suivante : 

(1) N<r! 
ou N est le nombre de decodeurs du systeme 2. 

Ces fonctions gj sont construites de maniere a etre commutatives entre 
elies, par Toperation de composition, de telle sorte que la relation suivante est 
verifiee : 

(2) Vi, Ig{1, r}, i^^l giOgi = giogi 
du le symbole o represente Toperation de composition de deux 

fonctions mathematiques. 

Ici, chacune de ces fonctions est une fonction non lineaire transformant 
un n - uplet en un autre n - uplet. Par n - uplet on designe ici un ensemble de n 
elements. Par exemple I'ensemble des n coefficients d'un polynome de degre 
(n-1) peut etre vu comme un n - uplet. 

Ainsi, chaque fonction gi admet n variables d'entree et restitue en sortie 
n variables calculees. Elles correspondent, ici, chacune a un systeme de n 
equations non Iineaires a n variables, n est uri entier strictement positif qui 
correspond ici au nombre de caracteres de Ten-tete EBa. 

Ici, chaque fonction gi est choisie pour former un bloc de chiffrement Gj 
d'un algorithme de chiffrement multivariables lorsqu'elle est composee a droite et 
a gauche avec des fonctions Iineaires. Un exemple d'algorithme de chiffrement 
multivariables est, par exemple, i'algorithme C* propose par Matsumoto et Imai 
dans (Tsutomu Matsumoto and Hideki Imai, Public Quadratic Polynomial-tuples 
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for Efficient Signature Verification and IVlessage Encryption, Advances in 
Cryptology - EUROCRYPT '88 (Cristoph G. Gunther. e d.), Lecture Notes in 
Computer Science, vol. 330, Springer, 1988, pp. 419 - 453). D'autres exemples 
d'algorithmes de chiffrement multivariables sont les algorithmes connus sous las 
5 termes de SPLASH v2 (Le projet NESSIE, New European Schemes for 
Signatures, integrity and Encryption) et HFE (PATARIN Jacques Hidden Fields 
Equations (HFE) and Isomorpliisms of Poiynomyals (IP) : two new families of 
Asymmetric Algorithms - Eurocrypt 96, Springer Verlag, pp. 33-48 ). 

De maniere a obtenir a partir des gi une description a la fois simple et 
10 compacte des blocs de chiffrement Gj qui en decoulent, les fonctions gi sont 
choisies comme etant des fonctions monomiales, appelees monomes. 

Ici, a titre d'exemple, chacune des fonctions gi opere sur les elements 
d'une extension L' de degre n d*un corps de base L a q elements. Par exemple, 
ici, q = 2et X = {0,l} 

5 L'extension U est representee comme I'ensemble des polynomes de la 

forme : 

/i-i ' ' - 

ou : 

- les coefficients sont des elements du corps L, 
0 - rindice i est un entier, et 

- X est une variable. 

Uextension L' est munie de Tadditiori de polynomes et de la 
multiplication modulo un polynome irreductible de degre n defini par la relation 

suivante : F{x) = Z a- 

1=0 

5 ou : 

les coefficients sont des elements. predefinis du corps L, et, 

- X est une variable. 

A titre d'exemple, les fonctions g-^.sont des fonctions de l'extension U 
dans Textension L' de la forme : g f(a)^ a^' 

0 ou : 

- a est un element de Textension U, et 

- Texposant B] est un entier predefini de la forme 
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l^g^^ +...+^^' +...4-^^^"\ oD q est ie nombre d'elements du corps L et les 
exposants 6\ sont des entiers predefinis. 

Ici, d est choisi egal a 2 de sorte.que Texposant e,.de chacune des 

fonctions g ^ est de la forme ^ -^g^^ 

5 . Uavantage d'un exposant eide cette forme est que si Ton identifie 

chaque element a de rextension L' aux n - uplets ( a^, ai,..., a„_j) de 

coefficients, chacun des coefficients , b^ ,b de Teiement b de rextension U 

defini par la relation 6= g. (a) s'ecrit comme une fonctlon de degre seulement d 
des coefficients a^, a^^, a„_j de a. G'est-a-dire, ici, comme une. fonctlon 

10 quadratique dans le cas particuiier ou d est egal a 2. Dans ce cas particulier, 
chaque coefficient b^ peut s*ecrire sous la forme de la fonctlon quadratique 
suivante : 

bi= (Co ao + Cn-1 an.i) + (co,i aoai + ... + Co,n-i aoan.i) + (ci,2ai 82+ ... + ci.n-i ai 

n-1 an-2 an-1 

15 ou les n coefficients c„et les n{n-1)/2 coefficients Cu.v sont des 

constantes appartenant au corps L. 

Ainsi, grace a la forme de Texposant choisi, la description- 
mathematique de chaque fonction est compacte et aisement enregistrable 
dans une memoire. 

20 Ensuite, iors d'une operation 64, deux fonctions S et T de L" sur L" sont 

choisies, ou L" est Tensemble des n - uplets formes d'elements du corps L De 
preference, ces fonctions S et T sont des fonctions inversibles lineaires. 

Par exemple, la description mathematique de chacune de ces fonctions 
S et T est une matrice de n elements par n elements, chacun de ces elements 
25 appartenant au corps L. 

Ensuite, la description Fk est construite Iors d'une operation 66, en 
composant les fonctions gi et les fonctions S et T de la fagon suivante : 
(3) FK = Togrogr.io .... og2ogioS. 

Apres avoir construit la description Fk, le precede se poursuit par une 
30 etape 70 de construction pour chaque decodeur de la description equivalente Fkj. 
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Lors de cette etape 70, pour chaque decodeur j du systeme, une 
permutation oj unique de I'ensemble {1,2, r } sur lui-meme est definie lors 
d'une operation 72. Cette permutation aj est, par exempie, soit construite par 
tirage au sort, soit deduite a partir de rindice j identifiant le decodeur et d'un 
5 parametre secret M. 

On notera qu'ii est possible de construire une permutation unique pour 
chaque decodeur du systenne car la relation (1) est verifiee. 

Ensuite, lors d'une operation 74, r-1 bijections fjj, sont choisies pour 
Tutilisateur j. Chacune de ces bijections est une fonction inversible de 
10 Tensemble L" .sur lui-meme. Ces bijections f|j sont, par exempie, decritesa Taide 
d'une matrice de n elements par n elements, chacun de ces elements 
appartenant au corps L. 

Par exempie, lors de cette operation 74, les bijections fi,j sont choisies 
par tirage au sort dans Tensemble des applications lineaires inversibles de 
15 I'ensemble L" dans lui-meme. Une autre possibilite est de deduire chacune de 
ces bijections fjj, a partir de Tindice j du decodeur et du parametre secret M. 

. Finalement, lors d'une operation 76, la description mathematique Rkj 
est construite. A cet effet, r fonctions elementaires Gi,j sont construites pour le 
decodeur j. Ces fonctions Gi,j sont construites en,composant les fonctions S, T, 
20 fu] et gj de la fagon suivante : 

(4) Gij = f^ ogaj(i)OS 
G2j = f . , og^;j(2)Ofi,j 

25 Gr-1.j = fr-lJ? Ogaj(M)0^r-2j 

. Grj = Togaj(r)/r-1j 
OU 

- f est rinverse de la bijection /ij, et 

- gt7|(i). la fonction gi dont I'indice i est egal au permute de I'indice t 
30 par la permutation aj de I'utilisateur j, t appartenant a I'ensemble {1,2,,.., r}. 

La propriete de la fonction g,. selon laquelle chaque coefficient b^.de 
I'element b de Textension U defini par la relation b = (a) peut s'ecrire comma 
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un polynome de degre seulement d est conservee lorsque la fonction est 
composee a droite et a gauche par des bijections ou fonctions lineaires. Par 
consequent, les composantes de Telement y de L" defini par la relation 
y = Gij (x) peuvent etre decrites par un polynome de degre seulement d des 
5 composantes de I'element x de L"^. Par exemple, lorsque d est egal a 2, la 
composante y] est definie a I'aide de la description mathematique suivante : 

yi= (C'o Xo + ... + CVl Xn-l) + (Co.i Xo Xi + ... + Co.n-1 Xo Xn-l) + (C^.2 Xi X2 + ... + C'i,n- 
1 Xi Xn.l) + ... + C'n-2.n-1 Xn-a Xn-l 

OU les n coefficients c'„et les n (n-1)/2 coefficients Cu,v sent des 
10 constantes appartenant au corps L. 

01 

Ainsi, grace au choix d'exposant e.de la forme 1 +^ , la description 
mathematique de cheque fonction elementaire G^ j est simple et compacte et 

occupe done peu de place dans une.memoire. En particulier, dans le mode de 
realisation decrit ici, ia description mathematique de chaque fonction 
15 elementaire G,.y est un systeme de n equations nori lineaires a n variables. 

La description Fj^jBst formee par ces r fonctions elementairesG.^.. En 

effet, en traitant un message d'entree a l-'aide de la relation (5) : Fkj = Grj o Gmj o- 
... oGaj oGij on obtient exactement le meme message de sortie que celui qui 
aurait ete obtenu a I'aide de la description F^. . Uequivalence des descriptions 
20 mathematique F^^. et F^^est aisee a verifier en remplagant dans la relation 
precedente chaque fonction elementaire G.j par sa definition donnee par ia 

relation (4). En falsant cela dans la relation precedente, on obtient : 
Fkj = To gaj(r)ogaj(r.i)0...ogcrj(2)Ogaj(i)oS 

Puisque Tensemble des fonctions gi sont commutatives entre elles, on 
25 demontre ainsi que la description Fkj est equivalente a la description Fk. 

On comprend done que la fonction des bijections fij est de rendre non 
commutatives entre elles les fonctions elementaires Gi.j. Des lors, pour obtenir 
une description equivalente a la description Fk, les fonctions elementaires Gi,j ne 
peuvent etre composees les unes avec les autres que dans Tordre croissant de 
30 leur indice i comme dans la relation (5). 
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De plus, la robustesse du systeme contre toute tentative de crypt- 
analyse repose, dans le mode de realisation particulier decrit ici, sur la difficulte 
du probleme d'isomorphisme de polynome egalement connu sous le terme de 
probleme IP. En effet, connaissant les fonctions Gy, I! est mathematiquement tres 
5 difficile, meme en connaissant Tensemble des fonctions gi a gr d'identifier les 
valeurs aj(i) puisque des fonctions inconnues sont utilisees dans chaque fdnction ■ 
elementaire Gy pour les camoufler par composition a droite et a gauche. Ici, ces 
fonctions Inconnues sont les fonctions S et T qui sont gardees secretes et les 
bijections fi,j. Des lors, il n'est pas possible pour un utilisateur illicite en 

10 possession d'un jeu de fonctions elementaires Gi,j valides, de construire un - 
nouveau jeu de fonctions elementaires G*i,] dans lequel la relation d'ordre definie 
par q entre les fonctions g\ n'est pas conservee. Autrement dit, puisque 
Tutilisateur Illicite n'est pas capable de retrouver les fonctions S, T et fj,j a partir 
des fonctions elementaires Gi,j, il doit se contenter de modifier la description 

15 mathematique de cliaque fonction elementaire Gi,j, sans pour autant pouvoir 
modifier Tordre dans lequel ces fonctions elementaires doivent etre combinees. 
Ainsi, puisque I'ordre dans lequel les fonctions elementaires G'i,j sont combinees . 
n'est pas modlfie, I'ordre dans lequel les fonctions g\ sont combinees n'est pas . 
non plus rnodifie. L'interet de cette propriete apparaitra a la lecture de la suite de 

20 la description. 

Une fois les fonctions elementaires G^j construites pour chaque 

utilisateur j du systeme 2, celles ci sont distribuees et enregistrees, lors d'une 
etape 80, dans la memoire 21 de ctiaque decodeur 8, sous la forme, par 
exemple, d'un programme informatique. 
25 De plus, lors de cette etape 80, des informations necessaires en vue 

d'executer la phase 54 de recherche d'un traitre sont, par exemple, enregistrees 
dans la memoire 14. En particulier, I'ensemble des fonctions utilisees pour 
construire chaque fonction elementaire G.y est enregistre dans cette memoire 

14 ainsi que chacune des permutations cr^. utilisees. La relation entre chaque 

30 permutation o-^et le decodeur pour lequel elle a ete utilisee est enregistree. De 

meme, une relation permettant d'identifier un utilisateur a partir de I'identite du 
decodeur est enregistree dans cette memoire 14. 
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Une fois que les fonctions G,.^^ont ete enregistrees dans la memoire de 
cheque decodeur 8, la phase 52 d'utilisation du systeme 2 peut debuter. 

Lors de cette phase 52, remetteur 4 tire au sort, lors d'une etape 84, a 
intervalle regulier, par exemple toutes les secondes, un nouvel en-tete EBg. 
5 Get en-tete EBg est transforme, lors d'une etape 86, a. Taide de la 

description Fk, par le module 12 afin d'obtenir le mot de controle CWa. 

Ensuite, le contenu Bg est chiffre par le module 10, lors d'une etape 88, 
a I'aide de la fonction E et du mot de controle CWg. Le contenu ainsi chiffre CBg 
et I'en-tete EBa utilise a cet effet sont alors diffuses conjointement, lors d'une 
10 etape 90, par Temetteur 4, au travers du reseau 6 et a destination de I'ensemble 
des decodeurs du systeme 2. 

Lors de la reception des informations chiffrees, chaque decodeur 
precede d'abord a une etape 92 de calcul du mot de controle CWa a partir de 
Ten-tete regu EBa- Lors de cette etape, le module 20 utilise successivement et 
15 dans Tordre chacune des fonctions elementaires Gi,j enregistrees dans sa 
memoire 21, de maniere a effectuer le calcul correspondant a la composee des 
fonctions elementaires Gi,j selon la relation (5); 

A Tissue de cette etape 92, le module 20 delivre en sortie le meme mot 
de controle CWa que celui construit par le module 12 de Temetteur 4. 
20 A Taide de ce mot de controle CWa et de la fonction D, le module 22 

dechiffre, lors d*une etape 94, le contenu chiffre regu CBa. Le contenu dechiffre 
Ba delivre par le module 22 est alors transmis pour affichage en clair, par 
exemple, sur le poste de television 26. 

Les etapes 84 a 94 sont reiterees pendant toute la phase d'utilisation 
25 du systeme 2 pour chaque information ou trame d'informations diffusee par 
remetteur 4. 

Pour la suite de la description, il est suppose que I'utilisateur du 
decodeur j a transmis a un utilisateur illicite son jeu de fonctions elementaires 
Gi,j, de maniere a ce que cet utilisateur illicite puisse utiliser un decodeur pirate 
30 pour dechiffrer les informations diffusees par Temetteur 4, sans avoir a payer, par 
exemple, un abonnement. Uutilisateur du decodeur] est done le traTtre puisqu'il a 
transmis illegalement et illicitement les Informations secretes permettant de 
dechiffrer les informations diffusees par remetteur 4. 
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La phase 54 de recherche du traTtre debute par la saisie et Tanalyse, 
lors d'une etape 100, du decodeur pirate de I'utilisateur illicite. Lors de cette etape 
100, Tanalyse du decodeur est realisee de maniere a retrouver dans celui-ci les 
fonctions elementaires Gi,j qui lui ont ete communiquees illicitement par le traTtre, 
5 ainsi que I'ordre dans lequel ces fonctions Gi,j sent combinees pour transiformer 
I'en-tete EBg regu en un mot de controle CWa . 

Les fonctions elementaires retrouvees dans le decodeur pirate sent 
notees ici Gi,p ou Tindice i indique I'ordre dans lequel ces fonctions elementaires 
sont utilisees pour transformer le mot de controle EBg. 

10 Ensuite, chaque fonction Gi,p est analysee lors d'une etape 102 pour 

retrouver la fonction gi, a partir de laquelle elle a ete construite. Une telle analyse 
est possible, par exemple, pour I'operateur du systeme 2, puisque celui-ci connait 
les fonctions S, T, fij et Qj utilisees pour construire les fonctions elementaires Gi,j 
de chaque utilisateur du systeme. 

15 Ainsi, a Tissue de Tetape 102, I'operateur du systeme 2 est capable de 

dire que la fonction elementaire Gi,p a ete construite a partir de la fonction gm, 
que la fonction elementaire G2,p a ete construite a partir de la fonction gn et ainsi 
de suite pour chacune des fonctions Gi,p, ou les indices m et n des fonctions gm et 
gn representent I'indice de la fonction Qi utilisee pour construire respectivement 

20 Gi,petG2,p. 

A partir de ces informations, I'operateur est done capable de 
reconstruire, lors d'une etape 104 la permutation aj utilisee lors de la construction 
des fonctions elementaires G|,p utilisees dans le decodeur pirate. Une fois cette 
permutation o] reconstruite, celle-ci est comparee, lors d'une etape 106, aux 
25 differentes permutations enregistrees dans la memoire 14, lors de I'etape 80. 

Grace a cela, le traitre, c'est a dire ici I'utilisateur du decodeur j, est 
identifie, puisque dans le systeme 2, chaque permutation aj correspond a un seul 
decodeur, lui-meme associe a un seul utilisateur. 

Ce systeme et ce precede s'averent done particulierement dissuasifs 
30 pour empecher des utiiisateurs legitimes de communiquer les informations 
necessaires au dechiffrement des contenus chiffres CBg. 

Des etudes de robustesse du procede de la figure 2 centre des 
tentatives de crypt-analyses ont ete menees. Ces etudes ont montre, en 
particulier, que le systeme et le procede de la figure 2 resistent a des attaques 
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menees par une coalition de 1< traitres, k etant un entier positif superieur a deux. 
Par coalition de k traTtres, on designe ici un groupe de k utilisateurs legitimes qui 
essaient de construire, en mettant en commun leurs jeux respectifs de fonctions 
elementaires Gj.j une nouveile description ^quivalente de la fonction F^. II a ete 
5 montre que ces utilisateurs iilicites peuvent au mieux construire a partir de ces k 
• jeux de fonctions elementaires Gr.j, une fonction faisant interyenir un ou plusieurs 
nouveaux jeux de fonctions elementaires Gi,p. Toutefois, tout nouveau jeu de 
fonctions elementaires Gi.p resulte de la combinalson de sequences successives 
de fonctions elementaires Gj.j extraites dans chacun des jeux de fonctions 
10 elementaires a sa disposition. Par exemple, dans le cas d'une coalition de deux 
traitres, ie nouveau jeu de fonctions elementaires Gi.p que pourrait construire un 
utilisateur illicite, se composerait des p premieres fonctions elementaires {Gi,i, 
G2,i, ... , Gp.i } du premier traitre et des r-p dernieres fonctions elementaires 
{Gp+1,2, ... , Gr.2} du second traitre. Pour lutter contra une telle tentative de 
15 camouflage de I'identite du traitre, le nombre r de fonctions gi sera choisi 
suffisamment grand pour qu'au moins un traitre puisse etre identifie uniquement 
■ ^ paillr -de Tidentification, Idrs de la phase 54, d'une partie seulement de la, 
permutation qui a 6te utilisee pour construire son jeu de fonctions elementaires 
Gi,j. Par exemple, dans le cas de la coalition de deux traTtres, r sera choisi 
20 suffisamment grand pour qu'au moins un des deux traitres puisse etre identifie 
soit a partir des p premieres fonctions elementaires Gi,i soit a partir des r-p 
dernieres fonctions elementaires Gi,2. 

On remarquera que dans le precede ci-dessus, les memes 
informations secretes, c'est-a-dire ici les fonctions cryptographiques associees 
25 aux descriptions Fk, Fkj sent utilisees pour chiffrer et deciiiffrer, de sorte que le 
precede de chiffrement decrit presente les memes caracteristiques qu'un 
algorithme de chiffrement symetrique. En particulier, grace a cette propriete, le 
precede d6crlt Ici est plus rapide qu'un algorithme de chiffrement asymetrique, 

Ici, les fonctions S, T, fy, doivent etre gardees secretes, tandis que les 
30 fonctions Qi sont eventuellement publiques. 

Dans le systeme 2, seule une meme fonction de calcul du mot de 
cbntrole CWa est utilisee aussi bien dans I'emetteur 4 que dans les decodeurs. 
Des lors, cette fonction cryptographlque n'a pas besoin d'etre inversible ce qui 
facilite le choix et la construction des fonctions g\. Toutefois, en variante, la 
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description Fk correspond ci une fonction de chiffrement et les descriptions Fic, 
correspondent a {'inverse de cette fonction de cliiffrement. Dans cette variante, 
les differentes descriptions, Fkj impiantees dans les diff6rents d6codeurs du 
systems sent equivalentes les unes des autres et sont des descriptions 
5 equivalentes de I'inverse de la fonction definie par la description Fk- Ce qui a ete 
precedemment decrit pour construire les descriptions Fkj s'applique, a la 
difference pres que les fonctions g\ doivent etre inversibles dans cette variante. 
Dans ce cas, la description Fk est, parexemple, utilisee pour chiffrer directement 

3 

le contenu Ba tandis que les descriptions equivalentes Fk\ sont utilisees pour 

10 dechiffrer directement les contenus chiffres CBa- 

Ici, la fonction cryptographique correspondant aux descriptions Fk et 
Fkj transforme un nnessage initial code sur n caractere en un nnessage 
transforme code egalement sur le menne nonnbre de caracteres. Cette foriction 
cryptographique n'augmente pas la taille du message transforme par rapport a 

15 celle du message initial contrairement a ce qui est constate, par exemple, dans le 
cas des algorithmes asymetriques. En variante, la fonction cryptographique 
augmente la taille du message, transforme par rapport a celle du message initial. 
On remarquera cependant que dans cette variante cette augmentation en taille 
reste independante du nombre de traTtres. 

20 Le systerne 2 a ete decrit dans le cas particulier ou une description Fkj 

est associee a un unique decodeur. En . variante, une meme description Fkj est 
associee a un groupe de decodeurs. Dans cette variante, Tensemble des 
decodeurs du systerne 2 sont regroupes en plusieurs groupes, de sorts que la 
description Fkj identifie non pas un decodeur particulier mais le groupe auquel 

25 appartient ce decodeur particulier. 
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REVENDICATIONS 

1 . Precede tragable de chiffrement et/ou de dechiffrement 
d'informations diffusees par au moins un emetteur vers plusieurs decodeurs, ce 
precede permettant d'identifier parmi differents utilisateurs legitimes .des 

5 decodeurs, un traitre qui a communique a un tiers non autorise des informations 
secretes de . maniere a ce que ce tiers puisse chiffrer et/ou dechiffrer les 
informations diffusees par i'emetteur, 
dans lequel : 

- lors du chiffrement des informations diffusees, Temetteur met en 
10 oeuvre (en 86) au moins une premiere fonction cryptographique secrete, at 

- lors du dechiffrement de ces informations diffusees, tous les 
decodeurs mettent en oeuvre (en 92) au moins une meme seconde fonction 
cryptographique secrete identique a ladite premiere fonction ou a son inverse, 
chaque decodeur faisant appel a cet effet a une description mathematique de 

15 ladite seconde fonction enregistree dans une memoire (21 ), 

caracterise en ce que lors de la mise en oeuvre (en 92) de la seconde 
fonction, la description mathematique de cette seconde fonction a laquelie 
chaque decodeur fait appel est differente d'un decodeur a Tautre ou d'un groupe 
de decodeurs a Tautre de maniere a ce que la description mathematique a 

20 laquelie il est fait appel identifie de fagon unique ie decodeur ou un groupe de 
decodeurs particulier parmi I'ensemble des decodeurs. 

2. Precede selon la revendication 1, caracterise en ce que la seconde 
fonction cryptographique est apte a traiter des informations non redondantes. 

3. Precede selon la revendication 1 ou 2, caracterise en ce que ladite 
25 . description mathematique (Fkj) enregistree dans la memoire de chaque decodeur 

est formee de plusieurs fonctions elementaires (Gij) qui doivent etre composees 
les unes avec les autres.dans un ordre determine pour forrner ladite seconde 
fonction secrete. 

4. Precede selon la revendication 3, caracterise en ce que chaque 
30 fonction elementaire (Gy) est egale a la composee d"au moins trois fonctions 

selon Tune des relations suivantes : 



35 



Glj " Ogaj(1)OS 

Gz.j = fz,] og(7j(2) ofij 
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Gr-1.j =fr-U j OQai (r-1) Off-2J 
Gr.j = Togo-j(r)OfM,j 

ou : 

- Gij est la ieme fonction elementaire du decodeur j, j etant un indice 
5 identifiant un decodeur ou un groups de decodeurs 

. . - las fonctions /ij et fij sont des fohctibns predefinies aptes a rendre 
non commutatives entre elles les fonctions elementaires Gij 

- o-j est une permutation de I'ensemble d'indices {1; ... ; r} unique pour 
cheque decodeur ou groupe de decodeurs 

10 - goj(t) est la a^) ieme fonction d'un ensemble predefini forme de r 

fonctions predefinies Q\ non lineaires commutatives entre elles, et 

- S et T sont des fonctions predefinies aptes a rendre difficile la 
cryptanalyse des fonctions elementaires respectivement Gi,j et Grj. 

5. Precede selon la revendication 4 ou 5, caracterise en ce que chaque 

15 fonction fi.j est egale a I'inverse f ^ de la fonction fn . 

^'J ' . 

6 Precede selon la revendication 4 ou 5, caracterise en ce que les 
fonctions /ij sont des fonctions lineaires d'un ensemble (L") des n-uplets 
d'elements d'un corps fini (L) sur lul-meme. 

7. Precede selon Tune quelconque des revendicatiens 4 a 6, 
20 caracterise en ce que les fonctions S et T sont inversibles. 

8. Precede selon I'une quelconque des revendicatiens 4 a 7, 
caracterise en ce que les fonctions S et T sont des fonctions lineaires d'un 
ensemble (L") des n-uplets d'elements d'un corps fini (L) vers lui-meme. 

9. Precede selon I'une quelconque des revendications 4 a 8, 
25 caracterise en ce que les fonctions gi sont choisies de mani^re S ce que chaque 

fonction elementaire Gy corresponde a un bloc de chiffrement d'un algorithme de 
chiffrement multivariables. 

10. Precede selon I'une quelconque des revendications 4 a 9, 
caracterise en ce que chaque fonction gi est de la forme gi (a) = a^' , ou a est un 

30 6l6ment d'une I'extension L' de degre n d'un corps de base L a q elements, et 
e,est un exppsant predefini. 
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11. Precede selon la revendication 10, caracterise en ce que I'exposant 

^1 Bi Bd-^X 

B\ est de la forme 1 + ^ +...+9 ,ou les exposants sent des 

entiers predefinis. 

12. Support d'enregistrement dinformations (21), caracterise en ce 

. 5 qu'il comporte des instructions pour J'execution d*un precede tragable de. 
cliiffrement et/ou de dectiiffrement selon Tune quelconque des revendications 
precedentes, lorsque ces instructions sont executees par un decodeur 

13. Support d'enregistrement d'informations (14), caracterise en ce qu'il 
comporte des instructions pour j'execution d'un precede tragable de chiffrement 

10 et/ou de dechiffrement d'informations selon Tune quelconque des revendications 
1 a 10, lorsque lesdites instructions sont executees par un emetteur. 

14. Systeme tragable de chiffrement et/ou de dechiffrement 
d'informations diffusees apte a permettre I'identification, parmi differents 
utilisateurs legitimes, d'un traitre qui a communique a un tiers non autorise des 

15 informations secretes de maniere a ce que ce tiers puisse chiffrer et/ou dechiffrer 
les informations diffusees, ce systeme comportant : 

- un emetteur (4) propre a chiffrer les informations diffusees, cet 
emetteur etant apte a mettre en oeuvre au moins une premiere fonction 
cryptographique secrete pour traitor directement un message, puis a diffuser le 

20 message, 

- plusieurs decodeurs (8) propres a dechiffrer les informations 
diffusees, tous les decodeurs etant aptes a mettre en oeuvre une meme seconde 
fonction cryptographique secrete identique a ladite premiere fonction ou a son 
inverse pour traiter directement ledit message diffuse, a cet effet, chaque 

25 decodeur etant equipe d'une memoire (21) dans laquelle est enregistree une 

description mathematique de ladite seconde fonction; 

caracterise en ce que la memoire (21) de chaque decodeur contient 

une description mathematique de ladite seconde fonction differente de celle 

enregistree dans la memoire des autres decodeurs ou dans la memoire des 
30 autres groupes de decodeurs de maniere. a ce que cette description 

mathematique identifie de fagon unique le decodeur ou un groupe de decodeurs 

particuiier parmi Tensemble des decodeurs. 
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15. Memoire (21) destinee a etre associee a un decodeur (8) d'un 
systeme tradable de chiffrement et/ou de dechiffrement d'informations selon la 
revendication 13, caracterisee en ce qu'elle comporte une description 
mathematique equivalente de ladite seconde fonction secrete propre a etre 
5 utilisee par le decodeur, cette description matliematique se composant de 
plusieurs fonctions elementaires (G,.^^.) dont chacune est egale 4 la composee 
d'au moins trois fonctions selon Tune des relations suivantes : 

Gij = ogaj(i)oS 

G2,j = f 2,i OQaj (2) of) j 

10 , 

Gr-1.j = f^-^ , j OQaj (r-1) 0/>.2.j " 
GrJ = T0g(;j(r)0/r.1.j 

ou: 

- Gij est la ieme fonction elementaire du decodeur j, j etant un indice 
15 identifiant un decodeur ou un groupe de decodeurs 

- les fonctions et fij sont des fonctions predefinies aptes a rendre 
non commutatives entre eiles les fonctions eiementaires Gg 

- Oj est une permutation de Tensemble d'indices {1; ... ; r} unique pour 
chaque decodeur ou groupe de decodeurs 

20 ■■ gcrj(t) est la aj(t) ieme fonction d'un ensemble predefini forme de r 

fonctions predefinies gi non lineaires commutatives entre elles, et 

- S et T sont des fonctions predefinies aptes a rendre difficiles la 
cryptanalyse des fonctions eiementaires respectivement Gi j et Grj. 
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